microsoft.ad.group модуль – Управление объектами групп Active Directory
Примечание
Этот модуль является частью коллекции microsoft.ad (версия 1.7.1).
У вас, возможно, уже установлена эта коллекция, если вы используете пакет ansible. Она не включена в ansible-core. Чтобы проверить установку, выполните ansible-galaxy collection list.
Для установки используйте: ansible-galaxy collection install microsoft.ad. Для использования этого модуля необходимы дополнительные требования, см. Требования для получения подробностей.
Для использования в плейбуке укажите: microsoft.ad.group.
Обзор
- Управляет объектами групп Active Directory и их атрибутами.
Требования
Ниже перечислены требования, необходимые на хосте, на котором выполняется этот модуль.
-
ActiveDirectoryмодуль PowerShell
Параметры
Параметр | Комментарии |
|---|---|
attributes словарь | Атрибуты для добавления, удаления или изменения на объекте каталога Active Directory. Значение каждого атрибута должно быть словарем, где ключ — это атрибут LDAP, например Значение атрибута(ов) может быть строкой, целым числом или булевым значением для добавления, удаления или изменения атрибута. Значение также может быть словарем с ключом type, установленным в Тип Тип Тип Тип Строковые значения атрибутов сравниваются с использованием регистрозависимого соответствия на объекте каталога Active Directory. Дополнительную информацию см. в справочнике по атрибутам LDAP. По умолчанию: |
|
add словарь |
Словарь всех атрибутов и их значений, которые необходимо добавить к объекту Active Directory, если они еще не присутствуют. Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set. По умолчанию: |
|
remove словарь |
Словарь всех атрибутов и их значений, которые необходимо удалить из объекта Active Directory, если они присутствуют. Используется для атрибутов, которые могут содержать несколько значений. Если атрибут допускает только одно значение, используйте set. По умолчанию: |
|
set словарь |
Словарь всех атрибутов и их значений, которые необходимо установить для объекта Active Directory. Заменит любые существующие значения, если они не совпадают с запрашиваемыми. Порядок значений атрибутов не проверяется, только то, что запрошенные значения являются единственными значениями в атрибуте объекта. Установите в null или пустой список, чтобы очистить любые значения для атрибута. По умолчанию: |
category строка | Категория группы. Если создается новая группа, по умолчанию используется Группы Это значение устанавливается в атрибуте LDAP Варианты:
|
description строка | Описание объекта Active Directory. Это значение устанавливается в атрибуте LDAP |
display_name строка | Отображаемое имя объекта Active Directory. Это значение атрибута LDAP |
domain_credentials список / элементы=словарь | Указывает учетные данные, которые следует использовать при работе с сервером, указанным в name. Для указания учетных данных для сервера домена по умолчанию используйте запись без ключа name или используйте опции domain_username и domain_password. Это можно установить в параметрах модуля playbook в группе Дополнительную информацию см. в аутентификации AD в модулях. По умолчанию: |
|
name строка |
Имя сервера, для которого предназначены эти учетные данные. Это значение должно соответствовать значению, используемому в других параметрах, которые указывают на использование пользовательского сервера, например, параметр, ссылающийся на идентификатор AD, расположенный на другом сервере AD. Этот ключ можно опустить в одной записи, чтобы указать учетные данные по умолчанию для использования, когда сервер не указан, вместо использования domain_username и domain_password. |
|
password строка / обязательно |
Пароль для подключения к серверу, указанному в name. |
|
username строка / обязательно |
Имя пользователя для подключения к серверу, указанному в name. |
domain_password строка | Пароль для domain_username. Запись domain_credentials без ключа name также можно использовать для указания учетных данных для проверки подлинности по умолчанию для домена. Это можно установить в параметрах модуля playbook в группе |
domain_server строка | Указывает экземпляр Active Directory Domain Services, с которым необходимо подключиться. Может быть в формате FQDN или NetBIOS имени. Если не указано, значение основано на домене компьютера, на котором работает PowerShell. Пользовательские учетные данные можно указать в записи domain_credentials без ключа name или через domain_username и domain_password. Это можно установить в параметрах модуля playbook в группе |
domain_username string | Имя пользователя для взаимодействия с AD. Если не задано, для аутентификации используется пользователь подключения. Ansible не сможет использовать пользователя подключения, если аутентификация не Kerberos с делегированием учетных данных или CredSSP, или не используется become в задаче. Также можно указать учетные данные для стандартной доменной аутентификации с помощью подзаписи domain_credentials без ключа name. Это можно задать в значениях по умолчанию модуля плана по умолчанию для модулей в группе |
homepage string | Главная страница группы. Это значение, заданное в атрибуте |
identity string | Идентификатор объекта AD, используемый для поиска управляемого объекта AD. Это необходимо указать, если не задано name, при переименовании объекта с новым name или при перемещении объекта в другой path. Идентификатор может быть представлен GUID, представляющим значение Если опущено, объект AD выбирается по При использовании модуля microsoft.ad.computer, идентификатор автоматически добавит |
managed_by any | Пользователь или группа, управляющая группой. Значение может быть строкой в формате Это значение задаётся в атрибуте См. Атрибуты поиска по DN для получения дополнительной информации о работе поиска по DN. |
members dictionary | Члены группы, которые нужно установить. Значение — словарь, содержащий 3 ключа: add, remove и set. Значения каждого подключа — список значений в формате Значение каждого подключа может быть строкой или словарем с ключами name и необязательным ключом server. name — идентификатор для поиска, server — необязательный ключ для переопределения сервера AD для поиска идентификатора. См. Атрибуты поиска по DN для получения дополнительной информации. |
|
add list / elements=any |
Добавляет указанных субъектов в качестве членов группы, сохраняя существующие члены, если они не указаны. |
|
lookup_failure_action string |
Управление действием при неудачном поиске DN.
Варианты:
|
|
remove list / elements=any |
Удаляет указанных субъектов в качестве членов группы, сохраняя существующие члены, если они не указаны. |
|
set list / elements=any |
Устанавливает только указанных субъектов в качестве членов группы. Любой другой существующий член будет удалён из группы, если он не указан в этом списке. Установка пустого списка удалит всех членов из группы. |
name string | Имя управляемого объекта AD. Это не полное имя объекта, а запись LDAP Если identity задан, а имя найденного объекта не совпадает с этим значением, объект будет переименован. Это необходимо указать, если identity не задан. |
path string | Путь к контейнеру (OU), где должен находиться новый объект. При создании нового объекта, новый объект будет создан в указанном пути. Если путь не указан, для большинства типов объектов будет использоваться путь к корню домена. При управлении существующим объектом, найденным по identity, путь найденного объекта будет перемещён в указанный в этом параметре. Если путь не указан, объект не будет перемещён. Модули microsoft.ad.computer, microsoft.ad.user и microsoft.ad.group имеют свой собственный путь по умолчанию, настроенный на контроллере домена Active Directory. Это можно установить в буквальное значение |
protect_from_deletion boolean | Помечает объект как защищённый от случайного удаления. Это применяет право запрета удаления объекта и защиту необходимо снять, прежде чем объект можно будет удалить через графический интерфейс или любой другой инструмент, кроме Ansible. Использование state=absent всё равно удалит объект AD, даже если он помечен как защищённый от удаления. Варианты:
|
sam_account_name string | Значение Если опущено, используется значение name при создании новой группы. |
scope string | Область действия группы. Требуется, когда state=present и группа ещё не существует. См. Область действия группы для получения дополнительной информации о различных областях действия групп домена. Это значение устанавливается в атрибутах Выбор:
|
state string | Установите в Установите в Параметр name должен быть задан, когда state=present. Использование Выбор:
|
Атрибуты
Атрибут | Поддержка | Описание |
|---|---|---|
check_mode | Поддержка: полная | Может работать в режиме check_mode и возвращать прогноз изменения статуса без изменения целевого объекта, если не поддерживается, действие будет пропущено. |
diff_mode | Поддержка: полная | Возвращает подробную информацию о том, что изменилось (или, возможно, что нужно изменить в режиме check_mode), когда режим в diff_mode |
platform | Платформа: windows | Целевые ОС/семейства, с которыми можно работать |
Примечания
Примечание
- См. переход win_group для получения помощи по переходу от community.windows.win_domain_group к данному модулю.
- Этот модуль должен выполняться на целевом хосте Windows с установленным модулем
ActiveDirectory. - Некоторые атрибуты LDAP могут иметь только одно значение, в то время как другие могут иметь несколько. Некоторые атрибуты также являются только для чтения и не могут быть изменены. Рекомендуется обратиться к метаданным схемы для атрибута, где
System-Onlyявляются значениями только для чтения, аIs-Single-Value- атрибутами, имеющими только 1 значение. - Попытка установить несколько значений для атрибута
Is-Single-Valueприводит к неопределенному поведению. - Если выполняется на сервере, который не является контроллером домена, необходимо использовать делегирование учетных данных через CredSSP или Kerberos с делегированием, или необходимо задать domain_username, domain_password.
См. также
См. также
- microsoft.ad.domain
-
Обеспечивает существование домена Windows.
- microsoft.ad.domain_controller
-
Управление состоянием контроллера домена/сервера-члена для хоста Windows.
- microsoft.ad.membership
-
Управление членством в домене/группе рабочих станций для хоста Windows.
- microsoft.ad.object_info
-
Сбор информации об объекте Active Directory.
- microsoft.ad.object
-
Управление объектами Active Directory.
- microsoft.ad.user
-
Управление пользователями Active Directory.
- Руководство по миграции
-
Этот модуль заменяет
community.windows.win_domain_group. См. руководство по миграции для получения подробностей. - community.windows.win_domain_group
-
Создание, изменение или удаление групп домена.
Примеры
- name: Ensure a group exists
microsoft.ad.group:
identity: Cow
scope: global
- name: Remove a group
microsoft.ad.group:
identity: Cow
state: absent
- name: Create a group in a custom path
microsoft.ad.group:
name: Cow
scope: global
path: OU=groups,DC=ansible,DC=local
state: present
- name: Remove a group in a custom path
microsoft.ad.group:
name: Cow
path: OU=groups,DC=ansible,DC=local
state: absent
- name: Create group with delete protection enabled and custom attributes
microsoft.ad.group:
name: Ansible Users
scope: domainlocal
category: security
homepage: www.ansible.com
attributes:
set:
mail: helpdesk@ansible.com
protect_from_deletion: true
- name: Change the path of a group
microsoft.ad.group:
name: MyGroup
scope: global
identity: S-1-5-21-2171456218-3732823212-122182344-1189
path: OU=groups,DC=ansible,DC=local
- name: Add managed_by user
microsoft.ad.group:
name: Group Name Here
scope: global
managed_by: Domain Admins
- name: Add group and specify the AD domain services to use for the create
microsoft.ad.group:
name: Test Group
domain_username: user@CORP.ANSIBLE.COM
domain_password: Password01!
domain_server: corp-DC12.corp.ansible.com
scope: domainlocal
- name: Add members to the group, preserving existing membership
microsoft.ad.group:
name: Test Group
scope: domainlocal
members:
add:
- Domain Admins
- Domain Users
- name: Remove members from the group, preserving existing membership
microsoft.ad.group:
name: Test Group
scope: domainlocal
members:
remove:
- Domain Admins
- Domain Users
- name: Replace entire membership of group
microsoft.ad.group:
name: Test Group
scope: domainlocal
members:
set:
- Domain Admins
- Domain Users
- name: UserInOtherDomain
server: OtherDomain
domain_credentials:
- name: OtherDomain
username: OtherDomainUser
password: '{{ other_domain_password }}'
Возвращаемые значения
Общие возвращаемые значения описаны здесь, следующие являются полями, уникальными для данного модуля:
Ключ | Описание |
|---|---|
distinguished_name string | Полное Возвращается: всегда Пример: |
object_guid string | Уникальный идентификатор Если новый объект был создан в режиме проверки, будет возвращён GUID из нулей. Возвращается: всегда Пример: |
sid string | Идентификатор безопасности (SID) управляемой группы. Если новая группа была создана в режиме проверки, SID будет Возвращается: всегда Пример: |
Ссылки на коллекции
© 2012–2018 Michael DeHaan
© 2018–2024 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/latest/collections/microsoft/ad/group_module.html